Warum drängen mich alle zur Erstellung eines Passkeys?

tollertyp schrieb:
Aber warum sollte es bei Passkeys nicht möglich sein ein "Ich habe meinen Passkey verloren, ich möchte bitte einen neuen erzeugen, schick mir doch eine Mail, mit der ich den Prozess starten kann."
Apple kann das, siehe u.A. https://support.apple.com/de-de/guide/security/sec3e341e75d/web (allgemein für den Appke KeyChain). Android ist nicht so stark an die Keychain gebunden wie Apple, k.A. ob es da auch sowas gibt.
 
tollertyp schrieb:
Ein Backup von Passwörtern hat sich historisch auch als hilfreich bewährt.
Solche Dinge sind bei Passkeys ja nicht plötzlich neu. Wenn ich bei Passwörtern keine Möglichkeit habe, ein neues Passwort zu vergeben, wenn ich das alte vergessen habe, dann habe ich genauso Pech, wie wenn mir das gleiche bei Passkeys nicht angeboten wird. Aber warum sollte es bei Passkeys nicht möglich sein ein "Ich habe meinen Passkey verloren, ich möchte bitte einen neuen erzeugen, schick mir doch eine Mail, mit der ich den Prozess starten kann."

Idealerweise hat man auch nicht nur ein Gerät mit einem Passkey - entweder durch Synchronisierung oder man erstellt mehrere. Beides hat seine Vor- und Nachteile.
Wenn man sein Passwort vergessen und dieses nicht gesichert (z.Bsp. Keepass) hat, hat man normalerweise immer noch eine Möglichkeit, einen 2. Zugang als Backup zu nutzen - beispielsweise alternative Wiederherstellungsadresse oder Handynummer....
 
Oli_P schrieb:
Wenn ich irgendwo einen Passkey hinterlege, dann ist das niemals die einzige Möglichkeit für mich, mich dort einzuloggen. Also eine Webseite mit "Passkey-only-Zugang" kenn ich nicht.
Noch nicht. Aktuell ist die Verbreitung von Passkeys schlicht zu gering.
Und: Es gibt durchaus die Möglichkeit, dass eine Seite/Dienst die passwort-bezogene Anmeldung in solchen Fällen deaktiviert, sei es manuell durch den Benutzer oder automatisch. Microsoft bietet dem Nutzer ja auch an, auf eine kennwortlose Anmeldung bei seinen Diensten zu wechseln.

Und ja, bei Microsoft ist das dann keine "Passkey-only"-Umsetzung, es sollte nur verdeutlichen, dass Dienste die Art des Logins auch nutzerspezifisch festlegen können.

Ergänzung ()

tomborg schrieb:
Wenn man sein Passwort vergessen und dieses nicht gesichert (z.Bsp. Keepass) hat, hat man normalerweise immer noch eine Möglichkeit, einen 2. Zugang als Backup zu nutzen - beispielsweise alternative Wiederherstellungsadresse oder Handynummer....
Und das ist bei Passkeys kategorisch ausgeschlossen? Es gibt keine Möglichkeit, wieder an einen Account zu kommen, wenn man seinen Passkey verloren hat?
Und "normalerweise" sagt auch schon alles.

Account-Zugang-Wiederherstellungsmöglichkeiten haben doch gar nichts damit zu tun, auf welchem Weg ich meine Anmeldung durchführen möchte.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: TomH22, Smily und Helge01
Ganz kurz:

Passkey-Generierung, Schritt für Schritt​

  1. Auslöser: Du klickst auf „Passkey erstellen" auf der Website.
  2. Browser → Authenticator: Der Browser ruft navigator.credentials.create() auf und fragt den Platform-Authenticator (Secure Enclave / StrongBox / TPM) ab.
  3. Schlüsselpaar wird generiert: Der private Schlüssel entsteht innerhalb der TEE – er verlässt diese nie im Klartext. Der öffentliche Schlüssel wird herausgegeben.
  4. Credential-ID + Metadata: Der Authenticator liefert zusätzlich eine zufällige Credential-ID (32 Bytes) und den Domain-Namen (RP ID) zurück.
  5. Browser → Server: Der Browser schickt den öffentlichen Schlüssel + Credential-ID + RP ID an den Server.
  6. Server speichert: Der Server legt den öffentlichen Schlüssel + Credential-ID in seiner Datenbank ab.
  7. Sync (optional): Der private Schlüssel wird mit einem aus deiner GPM-PIN abgeleiteten Wrapper-Schlüssel verschlüsselt und in die Cloud (Google/Apple/Microsoft) hochgeladen – damit er auf dem nächsten Gerät verfügbar ist.
Ergebnis: Der Server hat nur den öffentlichen Schlüssel. Der private Schlüssel lebt ausschließlich in der Hardware deines Geräts (und verschlüsselt in der Cloud für den Sync). Beim nächsten Login wird der private Schlüssel in der TEE für die Signatur genutzt – er wird nie nach außen exportiert.


Passkey-Anmeldung, Schritt für Schritt​

  1. Auslöser: Du klickst auf „Anmelden" (usernameless) oder gibst deine E-Mail ein (klassisch).
  2. Server → Browser: Der Server erzeugt eine zufällige Challenge (32 Bytes) und schickt sie + RP ID an den Browser.
  3. Browser → Authenticator: Der Browser ruft navigator.credentials.get() auf und übergibt Challenge + RP ID an den Platform-Authenticator (TEE/StrongBox/Secure Enclave).
  4. Lokale Authentifizierung: Du bestätigst mit Fingerabdruck, Gesicht oder PIN – nur lokal, nichts verlässt das Gerät.
  5. Signatur in der TEE: Der private Schlüssel innerhalb der TEE signiert: Challenge + Origin + RP ID. Die Signatur (und nur die) wird herausgegeben.
  6. Browser → Server: Der Browser schickt Credential-ID + Signatur an den Server.
  7. Server verifiziert: Der Server prüft mit dem gespeicherten öffentlichen Schlüssel, ob die Signatur gültig ist (Challenge, Origin, RP ID stimmen überein).
  8. Login erfolgreich.
Was der Server nie sieht: Den privaten Schlüssel, deine Biometrie, deine PIN. Nur die Signatur – und die ist einmalig (Challenge ist random), daher gegen Replay-Angriffe geschützt.

Das ist ne kurze KI-Zusammenfassung oben, sorry vergessen...


Und das ist letztendlich der Grund, warum Passkeys sicher sind: Da die eigentlich Schlüssel (Oder "Passwörter") die TEE deines Geräts nie verlassen haben und nie verlassen werden, können Sie schlicht nicht abgefangen oder ausgespäht sind. Sie befinden sich auch niemals im Speicher deines Betriebssystems, sprich der Loginprozess selbst, ist selbst auf einem mit Trojanern und/oder Keyloggern kompromitierten OS sicher, da die TEE für dein OS eine Blackbox ist, und nichts darin ausgelesen oder mitgelesen werden kann. dein OS kann nur oben was reinschmeißen und bekommt unten was raus. Ende.

Sprich selbst WENN du dir Malware eingefangen haben SOLLTEST, sind deine Zugangsdaten trotzdem NICHT kompromitiert.

Theoretisch könntest du sogar ohne Usernamen arbeiten und direkt eine Challange auslösen lassen, die Webseite identifiziert sich selbst, die TEE weiß, welche Antwort passt. Bei mehreren hinterlegten Logins wirst du zwischendrin noch gefragt, für welchen User.
 
Zuletzt bearbeitet:
Acrylium schrieb:
Wenn aber kein Passwort mehr abgefragt wird kann dann nicht einfach jeder meinen Benutzernamen (meist meine E-Mail-Adresse) eingeben und sich einloggen?
Nein, du hast Passkeys nicht verstanden.
 
  • Gefällt mir
Reaktionen: aragorn92
Weshalb ich Passkeys immer noch meide, wenn es geht - Passwörter kann ich auswendig lernen, auf einen Zettelschreiben, etc pp. Aber ich weiß bis heute nicht, wie ich die Passkeys bei Geräteverlust oder -defekt wieder herstelle. Ja, das liegt bestimmt daran, das ich mich nicht richtig informiert habe, aber 99% der Internetuser ist noch viel schlechter informiert.
 
  • Gefällt mir
Reaktionen: User007, Acrylium und kieleich
qiller schrieb:
Passkeys nicht in einem Passwort Manager "sichere", komm ich dann nicht mehr in die Accounts, right?
Doch, da du dich ja immerhin auch auf normalen Wege anmelden kannst.
Wenn du dein PW natürlich nicht mehr weist siehts wirklich schlecht aus.

Ich nutze überall Passkey wo es geht, viele seiten/apps fragen auch ab und zu mal nach wo du dein PW nochmal eingeben musst.

Banking App z.b.
 
Micha- schrieb:
Ja, das liegt bestimmt daran, das ich mich nicht richtig informiert habe, aber 99% der Internetuser ist noch viel schlechter informiert.
Eben, bei Verlust des Passkeys wählen die dann eine andere Authentifizierungsart aus, oder klicken auf "Passwort vergessen". ;)

Bei meinen eigenen Diensten nutze ich nur Passkey oder OTA, es gibt bei mir auch kein Passwort Reset, ist aber so gewollt und nicht üblich.
 
Blood011 schrieb:
Darf ich fragen, welche Bank das ist?
Meine 3 verschiedenen Banken schreiben Sicherheit nämlich groß und setzen daher mittlerweile auf eine 6-stellige Pin :freak:
Und 2FA ist Pflicht, aaaaaaußer du willst am Telefon überweisen, dann reicht die Pin.

Deutsche Bank gehts mittlerweile, weil ich das alte Telefon als TAN-Generator nutze. Dafür brauch ich auch bei jeder Anmeldung eine TAN...ein Read-Only-Modus wäre schon geil (meist will ich ja doch nur schauen, ob alles paletti ist).

Über einen Tipp, bei welcher Bank 2FA bei Überweisungen anständig gemacht ist, wäre ich sehr dankbar.
 
Wenn ich das hier so lese, dann muss man quasi Informatik studiert haben, um Passkeys verstehen zu koennen.
Dann wird hier irgendwas geschrieben von, wenn man z.b. das Handy verliert und dort der einzige Passkey fuer Paypal drauf war, ist man ausgeperrt?
Ja echt tolle Alternative fuer Normaluser!
 
  • Gefällt mir
Reaktionen: User007, piepenkorn und qiller
@Micha-: Das beste, was man tun kann, wenn man sich nicht auskennt: Das ganze zu meiden.
Oh, Moment, irgendwie doch nicht.

Und üblicherweise gibt es immer Möglichkeiten, ans Konto zu kommen, auch wenn man den Passkey verloren hat. Backup-Codes, via E-Mail-Recovery usw... Ja, es ist nicht in Stein gemeisselt, dass es da gibt. Bei Passwörtern auch nicht, aber da hat man es, da bin ich bei dir, selbst in der Hand, mit allen Vor- und Nachteilen.

Und man darf auch nicht vergessen: Angenommen mein Speicher mit den Passkeys wurde kompromittiert. Es reicht dann nicht, einfach neue Passkeys zu erzeugen für die einzelnen Dienste, man muss die kompromittierten auch entfernen. Also Passwörter waren hier "selbstheilend".

Aber: Das beste was man machen kann, ist anzufangen sich damit zu beschäftigen. Z.B. hier bei ComputerBase den Passkey-Login zu aktivieren. Und Erfahrungen sammeln. Bevor irgendwelche wichtigen Dienste einen dazu zwingen, es zu tun, und man dann eben noch keine Erfahrungen hat.
 
  • Gefällt mir
Reaktionen: Helge01
nurmalsoamrande schrieb:
  1. Browser → Authenticator: Der Browser ruft navigator.credentials.create() auf und fragt den Platform-Authenticator (Secure Enclave / StrongBox / TPM) ab.
  2. Schlüsselpaar wird generiert: Der private Schlüssel entsteht innerhalb der TEE – er verlässt diese nie im Klartext. Der öffentliche Schlüssel wird herausgegeben.
Moment. Der private Key wird NUR im TPM abgelegt? Was ist mit den Leuten wie meiner einer, der kein TPM aktiviert haben? Was wenn ich ein BIOS-Update mache? Was wenn ich das Mainboard tauschen muss? Wass wenn ich die CPU tausche werde? Dürfte doch der Private Key jedesmal weg sein. Dasselbe natürlich bei Verlust des Smartphones.

Blood011 schrieb:
Doch, da du dich ja immerhin auch auf normalen Wege anmelden kannst.
Dein Wort in Gottes Ohr. Hier kamen ja schon Andeutungen, dass es Anbieter gibt, die dann die passwortbasierte Anmeldung (evt. sogar ungefragt?) deaktivieren, wenn ein Passkey eingerichtet wurde. Dann steht man ganz schnell ohne Konto da. Und als Datenschutz bewusster Mensch möchte ich mich mitnichten dann mit Echtdaten/Ausweiskopie gegenüber dem Dienst identifizieren lassen, um mein Account wiederzubekommen.
 
1776 schrieb:
Dann wird hier irgendwas geschrieben von, wenn man z.b. das Handy verliert und dort der einzige Passkey fuer Paypal drauf war, ist man ausgeperrt?
Wenn du dein Passwort verloren hast, was passiert dann?

Das Schreiben von Halbwahrheiten und sie als Fakt darzustellen hilft der Diskussion nicht, und führt dazu, dass nur die Leute, die Informatik studiert haben, noch durchblicken.

@qiller: Bei mir sind keine Passkeys im TPM. Nur mal so am Rande... wäre mir viel zu umständlich.

qiller schrieb:
Dann steht man ganz schnell ohne Konto da.
Ja, stimmt, das kann einem bei einem Passwort nie passieren... ach, da gibt's dann Wege? Ach, die gibt es bei Passkeys etwa nicht?
Warum sollen bei Passkeys mehr Daten nötig sein als bei einem Passwort-vergessen? Was bringen Echtdaten zur Wiederherstellung, wenn der Anbieter deine Echtdaten nicht schon kennt?
 
  • Gefällt mir
Reaktionen: aragorn92 und Tornhoof
chillking schrieb:
Über einen Tipp, bei welcher Bank 2FA bei Überweisungen anständig gemacht ist, wäre ich sehr dankbar.
in der EU ist 2FA bei Überweisungen vorgeschrieben! Es gibt Ausnahmen bei Kleinbeträgen bis 20 Euro oder so.
Bei der VR-Bank habe ich 2FA+AppTAN per Handy.
 
qiller schrieb:
Moment. Der private Key wird NUR im TPM abgelegt? Was ist mit den Leuten wie meiner einer, der kein TPM aktiviert haben? Was wenn ich ein BIOS-Update mache? Was wenn ich das Mainboard tauschen muss? Wass wenn ich die CPU tausche werde? Dürfte doch der Private Key jedesmal weg sein. Dasselbe natürlich bei Verlust des Smartphones.
Der AI Slop hat doch TEE, Security Enclave, TPM geschrieben. Wenn du TPM deaktiviert hast, wirst du Windows 11 ja offiziell eh nicht betreiben können und auch keine Passkey auf Windows anlegen können, das gleiche wie mit Windows Hello.
 
tollertyp schrieb:
Wenn du dein Passwort verloren hast, was passiert dann?
Sollte ich mein Handy verlieren, habe ich mein Passwort doch nicht verloren?
Verstehe die Frage nicht. Dann logge ich mich mit meinem Passwort am neuen Handy an und fertig.
Ebenso wenn ich mein Handy nicht zur Hand habe, kann ich mich trotzdem auf Paypal.com am PC einloggen mit dem Passwort.

Fuer Chrome basierte Browser gibts ne einfache Loesung fuer die nervigen Passkey Gaengelungspopups.
https://chromewebstore.google.com/detail/disable-passkeys/oapdndjfcfdeimbeemphceonhagcnlml
 
  • Gefällt mir
Reaktionen: Acrylium, KitKat::new() und piepenkorn
@1776: Sorry, mein Fehler, die Möglichkeit Passwörter zu verlieren existiert nicht.

Ganz ohne Sarkasmus:
Man muss sich Gedanken machen, wie man den Passkey-Verlust so schmerzlos wie möglich gestaltet. Nichts anderes muss man bei Passwörtern auch machen.
 
  • Gefällt mir
Reaktionen: aragorn92
1776 schrieb:
Sollte ich mein Handy verlieren, habe ich mein Passwort doch nicht verloren?
Und wie auch schon häufiger erwähnt in diesem Thread, Android, Apple und co. nutzen alle synchronized Passkeys, d.h. die sind auf all deinen Geräten verfügbar, d.h. wenn du dein Handy verlierst, kannst du das alles wiederherstellen. Bei Apple sogar sehr extensiv mit vollem Keychain support.
 
  • Gefällt mir
Reaktionen: aragorn92 und Kuristina
Zurück
Oben